×
追加記事

変更前のDNS設定は必ず記録してください。

再発防止

CAAレコードを構成管理する

DNS設定を手作業だけで管理すると、変更理由や承認者が分からなくなります。

次の情報を記録します。

  • 許可している認証局

  • 認証局を許可する理由

  • 対象ドメイン

  • 通常証明書とワイルドカード証明書の区別

  • 証明書の更新方式

  • ACMEアカウント

  • 設定変更日

  • 承認者

  • ロールバック手順

TerraformなどでDNSを管理している場合は、CAAもコードへ含めます。

自動更新を定期テストする

証明書の期限直前に初めて設定ミスが発覚すると、サービス停止へつながります。

定期的に次を実行します。

sudo certbot renew --dry-run

Certificate Transparencyを監視する

CAAは発行前の制御です。

Certificate Transparencyは、実際に発行された公開証明書を検出する仕組みです。

CAAとCertificate Transparency監視を組み合わせることで、発行前の制限と発行後の検知を補完できます。CloudflareもCAAに加えてCertificate Transparency Monitoringを設定することを案内しています。

DNSSECを検討する

CAAはDNS上の情報です。